Üdv!
Az RSS használata biztonsági kockázatot rejt magában, mert nem veszi figyelembe a jogosultsági beállításokat.
Ugyanis ha a jogosultságoknál pl. azt állítjuk be, hogy a csatolmányokat nem engedélyezzük megtekinteni bizonyos csoportnak (pl. vendég), akkor az oldalon, a hozzászólásoknál a csatolmány nem is jelenik meg.
Ha azonban az RSS ikonra kattintunk, azonnal megjelenik minden, ami ott található, a csatolmányok is és meg is lehet nézni.
Az ikont az adott arculatból persze ki lehet törölni, de attól még ha valaki beírja, hogy rss.xml az oldal címsorába, akkor ugyanúgy megjelenik. Márpedig ez nem akkora trükk, hogy hackernek kellene lenni hozzá.
Ha pedig teljesen, a kódból is kiszednénk az RSS működést, az azért lenne hülyeség, mert nem arról van szó, hogy ne akarnánk használni, hanem, hogy figyelembe vegye a jogosultsági szinteket. Különben sem elegáns sminkenként kiszedegetni az ikont, vagy a kódot teljesen ha mégis lemondanánk róla.
Szóval az RSS nem veszi figyelembe a jogosultság beállításokat, amit igencsak orvosolni kellene a fejlesztőknek.
Ha esetleg ez így szándékos, ez akkor is hiba.
Mivel nem tudok elég jól angolul, valakinek továbbítania kellene a fejlesztőknek.
A témát lezártam, ha a konkrét RSS/jogosultság problémával kapcsolatban van további kérdés vagy ötlet, akkor kérlek nyissatok neki új témát. Ha bárki úgy gondolja, hogy biztonsági hibát talált a Drupalban, akkor ne itt tegye közzé, hanem jelentse a biztonsági csoportnak. Ha gondjai vannak az angollal, akkor segítséget kaphat a drupal.hu adminisztrátoraitól. Illyés E.